Ley 21.719 en Chile: La Nueva Protección de Datos que Cambiará la Gestión Empresarial

Por Hugo Espinal G. · Consultor Asociado

Introducción

Desde el 1 de diciembre de 2026, las empresas chilenas enfrentarán un cambio profundo en la forma de recopilar, utilizar, almacenar, compartir y proteger los datos personales. No será suficiente con actualizar la política de privacidad en la página web.

Nombre, RUT, correo electrónico, teléfono, remuneraciones, currículums, fotografías, cámaras de seguridad, registros de asistencia, bases de clientes o planillas Excel: las empresas manejan datos personales todos los días.

Durante años, muchas organizaciones chilenas han administrado esta información como un elemento imprevisto de su operación. La Ley N.º 21.719 cambia esa lógica.

Publicada en diciembre de 2024 y con entrada en vigencia general el 1 de diciembre de 2026, esta normativa modifica la Ley N.º 19.628 y crea la Agencia de Protección de Datos Personales (APDP), estableciendo nuevas obligaciones, derechos, mecanismos de fiscalización y un régimen de sanciones exigente.

Conclusión clave: La protección de datos deja de ser solo un asunto jurídico o informático para convertirse en un desafío de gestión empresarial integral.

¿Qué significa realmente la Ley N.º 21.719 para las Pymes y Grandes Empresas?

Pensemos en una empresa de 25 trabajadores, 600 clientes, algunos proveedores, una página web, almacenamiento en la nube y un software de remuneraciones. Probablemente posee miles de datos personales distribuidos entre servidores, celulares, carpetas compartidas y plataformas de terceros.

La pregunta que introduce la Ley 21.719 es directa: ¿Sabe realmente la empresa qué datos tiene, por qué los tiene, dónde están, quién accede a ellos y cómo los protege?

¿Qué organizaciones deberán adaptarse a la norma?

Prácticamente todas las personas naturales, jurídicas u organismos públicos que traten datos de:

● Trabajadores y postulantes a empleos

● Clientes actuales y potenciales

● Contactos comerciales y representantes de proveedores

● Usuarios web y personas registradas por cámaras de seguridad

Considerar la Ley 21.719 como una regulación destinada únicamente a bancos, clínicas o multinacionales tecnológicas es un error. Las Pymes también administran datos sensibles.

Principios Fundamentales del Tratamiento de Datos Personales

1. Principio de Finalidad: Recopilar solo lo Necesario

Si la empresa solicita un dato, debe existir un motivo explícito para tenerlo. No se debe acumular información "por si acaso". Esto obliga a auditar procesos internos:

● ¿Por qué guardamos currículums durante años?

● ¿Por qué conservamos información de antiguos colaboradores?

● ¿Por qué solicitamos la dirección física o fecha de nacimiento para ventas digitales simples?

2. Clasificación de Datos Sensibles

No todos los datos requieren la misma seguridad. La regulación impone estándares elevados para categorías especiales:

● Antecedentes de salud y datos biométricos

● Información financiera y remuneraciones

● Datos de niños, niñas y adolescentes (NNA)

A mayor riesgo asociado al dato, mayor debe ser el nivel de control y cifrado aplicado.

Consentimiento y Bases Jurídicas de Tratamiento

El paradigma clásico de "si el usuario aceptó en un formulario, podemos usar sus datos para cualquier cosa" queda obsoleto. El consentimiento debe ser específico, informado e inequívoco. Además, la empresa debe fundamentar el tratamiento en bases jurídicas válidas y garantizar principios de proporcionalidad, seguridad y transparencia.

[ Captura de Dato ]


  ¿Existe Base Jurídica o Consentimiento Expreso?
/ \
Sí No ──► Tratamiento Ilegítimo (Infracción)
/

 ¿Cumple con Finalidad y Proporcionalidad?
/ \
Sí No ──► Riesgo de Sanción
/

 [ Tratamiento Lícito ]

Ampliación de Derechos ARCOP para los Titulares

La nueva legislación fortalece el control de los ciudadanos sobre su información mediante los Derechos ARCOP:

Acceso: Saber qué datos posee la empresa.

Rectificación: Corregir información errónea o desactualizada.

Cancelación / Supresión: Eliminar datos cuando corresponda legalmente.

Oposición: Indicar que no se desea el uso de sus datos para ciertos fines.

Portabilidad: Exportar sus datos a otro proveedor en formatos estructurados.

Bloqueo Temporal: Suspender el tratamiento mientras se resuelve una impugnación.

Las organizaciones deberán contar con flujos de trabajo claros para responder a estas solicitudes en un plazo máximo de 30 días corridos.

Gobernanza de Datos: Mapeo, Proveedores y Transferencias Internacionales

Inventario y Mapa de Datos

Antes de redactar políticas, la empresa debe construir un inventario de tratamientos. Esto implica responder: ¿Qué datos tenemos? ¿De quién son? ¿Para qué se usan? ¿Dónde se alojan? ¿Quién accede? ¿Cuánto tiempo se conservan?

Gestión de Proveedores Tecnológicos (Data Processors)

Si la empresa utiliza CRM, software de remuneraciones, hosting o herramientas de marketing digital, parte de los datos se procesan a través de terceros. Los contratos B2B deberán actualizarse para garantizar que los proveedores cumplan con las mismas exigencias de la norma.

Transferencias Internacionales de Datos

Servicios en la nube, herramientas SaaS y plataformas de inteligencia artificial con infraestructura fuera del país se consideran transferencias internacionales. La ley exige que el país de destino posea niveles adecuados de protección o que existan cláusulas contractuales tipo respaldadas.

Ciberseguridad vs. Gobernanza de Protección de Datos

Ciberseguridad y protección de datos se complementan, pero no son lo mismo:

┌─────────────────────────────────────────────────────────────┐
│ SEGURIDAD DE LA INFORMACIÓN │
│  (Firewalls, Antivirus, Respaldos, Antiphishing, Pentesting)│
└──────────────────────────────┬──────────────────────────────┘


┌─────────────────────────────────────────────────────────────┐
│ GOBERNANZA DE DATOS │
│ (Finalidad, Bases Legales, Flujos ARCOP, Minimización, DPO)  │
└─────────────────────────────────────────────────────────────┘

Una empresa puede tener sistemas informáticos blindados y, aun así, ser sancionada por mantener datos antiguos sin justificación legal o compartirlos sin autorización.

La Agencia de Protección de Datos Personales (APDP) y Régimen de Multas

La creación de la APDP introduce una autoridad técnica con facultades para auditar, sancionar e investigar denuncias.

Tipo de Infracción

Multas Máximas (UTM)

Riesgo Adicional / Sanción Accesoria

Leve

Hasta 5.000 UTM

Amonestación escrita

Grave

Hasta 10.000 UTM

Publicación en Registro de Sancionados

Gravísima

Hasta 20.000 UTM (o 4% de ingresos por ventas)

Suspensión de operaciones hasta por 30 días

Registro Nacional de Sanciones: El Riesgo Reputacional

Las infracciones quedarán registradas en un portal público y gratuito administrado por la APDP por un período de 5 años, lo que impacta directamente la reputación comercial frente a clientes, inversionistas y socios estratégicos.

Prevención: El Modelo de Cumplimiento (Compliance)

La ley permite a las empresas implementar voluntariamente un Modelo de Prevención de Infracciones, certificado por la APDP. Este esquema requiere:

  1. Designación de un Oficial / Delegado de Protección de Datos (DPO).
  2. Identificación de procesos operativos de riesgo.
  3. Establecimiento de protocolos, reglas y auditorías internas.
  4. Mecanismos continuos de formación y capacitación.

Hoja de Ruta: 7 Etapas para Preparar su Empresa antes de Diciembre de 2026

  [1. DESCUBRIR] ──► [2. MAPEAR] ──► [3. EVALUAR] ──► [4. CORREGIR]

  [7. DEMOSTRAR] ◄── [6. CAPACITAR] ◄── [5. IMPLEMENTAR] ◄─┘

  1. Descubrir: Identificar qué información personal existe dentro de la organización.
  2. Mapear: Determinar dónde se encuentra, quién la utiliza y qué sistemas intervienen.
  3. Evaluar: Revisar la finalidad, nivel de sensibilidad, seguridad y transferencias internacionales.
  4. Corregir: Eliminar información innecesaria, actualizar contratos y limitar accesos.
  5. Implementar: Desarrollar procedimientos para derechos ARCOP, gestión de incidentes y conservación.
  6. Capacitar: Formar a los equipos de RR.HH., Comercial, TI, Operaciones y Marketing.
  7. Demostrar: Mantener registros y evidencia auditable ante la autoridad.

Diagnóstico Rápido para la Gerencia

Si desea evaluar la madurez de su organización, formule estas 5 preguntas internamente:

  1. ¿Qué datos personales administraciones realmente?
  2. ¿Dónde están almacenados físicamente o en la nube?
  3. ¿Para qué finalidad exacta los recopilamos?
  4. ¿Quiénes dentro y fuera de la empresa tienen acceso a ellos?
  5. ¿Qué procedimiento activaríamos si un cliente exige eliminar sus datos hoy?

Si no hay respuestas claras y documentadas, la organización necesita iniciar su plan de adecuación.

De la Exigencia Normativa a la Ventaja Competitiva

La Ley 21.719 no debe abordarse únicamente como un requisito regulatorio, sino como un proyecto de ordenamiento operativo, eficiencia en bases de datos y fortalecimiento del valor de marca.

En HubGerencial transformamos exigencias normativas en procesos simples, medibles y gestionables. Le acompañamos en el diagnóstico, mapeo e implementación de su modelo de gestión de datos.

👉 Agende un diagnóstico preliminar de protección de datos para su empresa con HubGerencial

Diagnóstico gratis

¿Tu empresa está lista para la Ley 21.719 antes de diciembre 2026?

Evalúa si tu empresa cumple con la nueva normativa de protección de datos. Recibe un diagnóstico preliminar sin costo ni compromiso.

Agenda tu diagnóstico gratis →